(0275) 2974 127
Pada Bagian sebelumnya, kita telah membahas pengertian sniffing, cara kerja packet sniffer, passive dan active sniffing, serta jenis informasi yang berpotensi terekspos melalui lalu lintas jaringan.
Pada bagian kedua ini, pembahasan akan lebih jauh mengenai teknik yang berkaitan dengan sniffing, tools untuk menganalisis trafik jaringan, risiko yang ditimbulkan, serta cara mendeteksi indikasi aktivitas sniffing.
Sniffing pada dasarnya berhubungan dengan kemampuan untuk menangkap dan menganalisis paket yang melewati suatu jaringan. Namun, bagaimana paket tersebut dapat diamati sangat bergantung pada arsitektur jaringan dan posisi perangkat yang melakukan pengamatan.
Packet capture merupakan proses menangkap paket jaringan yang melewati sebuah network interface untuk kemudian dianalisis.
Dalam administrasi jaringan, packet capture dapat digunakan untuk mencari penyebab koneksi gagal, memeriksa komunikasi aplikasi, mengetahui retransmission, maupun menganalisis masalah protokol.
Tools seperti Wireshark menyediakan kemampuan untuk melakukan capture trafik secara langsung dan kemudian menampilkan informasi paket secara terstruktur.
Informasi yang dapat diamati dapat mencakup:
Namun, packet capture tidak otomatis berarti seluruh isi komunikasi dapat dibaca. Jika komunikasi dilindungi enkripsi, payload dapat berada dalam bentuk yang tidak dapat langsung dipahami oleh pihak yang hanya menangkap trafik.
Setelah paket berhasil ditangkap, tahap berikutnya adalah melakukan traffic analysis.
Analisis tidak selalu membutuhkan pembacaan isi komunikasi. Pola trafik juga dapat memberikan informasi penting.
Misalnya, administrator dapat melihat:
Pendekatan tersebut dapat membantu menemukan masalah jaringan maupun indikasi aktivitas yang mencurigakan.
Pada jaringan kabel modern yang menggunakan switch, setiap port umumnya menerima trafik yang ditujukan untuk perangkat yang terhubung pada port tersebut, bukan seluruh trafik jaringan.
Hal ini berbeda dengan karakteristik jaringan lama yang menggunakan hub, di mana trafik dapat lebih mudah terlihat oleh perangkat lain pada segmen yang sama.
Untuk kebutuhan monitoring yang sah, administrator dapat menggunakan mekanisme seperti port mirroring atau SPAN (Switched Port Analyzer) agar salinan trafik tertentu dikirim ke perangkat monitoring.
Dengan cara tersebut, administrator dapat melakukan packet capture tanpa harus mengganggu komunikasi normal perangkat pengguna.
Jaringan nirkabel memiliki karakteristik yang berbeda karena komunikasi menggunakan gelombang radio.
Perangkat yang memiliki kemampuan dan konfigurasi tertentu dapat mengamati frame wireless yang berada dalam jangkauan radio. Namun, kemampuan menangkap frame tidak berarti isi komunikasinya dapat langsung dibaca.
Keamanan Wi-Fi, enkripsi, konfigurasi access point, serta mekanisme autentikasi sangat menentukan seberapa banyak informasi yang dapat diperoleh dari trafik tersebut.
Karena itu, penggunaan protokol keamanan Wi-Fi modern dan enkripsi komunikasi tetap menjadi bagian penting dalam mengurangi risiko.
Packet sniffing tidak selalu identik dengan aktivitas serangan. Banyak tools yang digunakan untuk menangkap dan menganalisis trafik justru dirancang untuk kebutuhan administrasi jaringan dan keamanan.
Wireshark merupakan salah satu network protocol analyzer yang paling dikenal.
Wireshark memungkinkan administrator menangkap paket jaringan dan melihat informasi protokol secara detail. Dokumentasi resminya menjelaskan bahwa aplikasi tersebut dapat menangkap paket dari jaringan secara langsung maupun membuka file capture untuk dianalisis.
Dalam konteks troubleshooting, Wireshark dapat membantu menjawab pertanyaan seperti:
Wireshark juga menyediakan fitur display filter yang membantu pengguna memusatkan analisis pada jenis trafik tertentu.
Selain Wireshark, terdapat tcpdump, sebuah command-line packet analyzer yang banyak digunakan pada sistem Unix/Linux.
tcpdump dapat digunakan untuk menangkap atau menampilkan paket yang memenuhi kriteria tertentu berdasarkan interface, host, protokol, maupun parameter trafik lainnya.
Keunggulan tcpdump adalah sifatnya yang ringan dan dapat dijalankan melalui terminal. Karena itu, tool ini sering berguna ketika administrator bekerja pada server yang tidak memiliki antarmuka grafis.
Hasil capture juga dapat disimpan untuk kemudian dianalisis menggunakan tools lain.
Selain packet analyzer, organisasi biasanya menggunakan sistem monitoring jaringan untuk mendapatkan gambaran trafik secara lebih luas.
Berbeda dengan packet analyzer yang dapat melihat detail paket, network monitoring lebih sering digunakan untuk mengamati:
Dalam lingkungan perusahaan, monitoring dapat dikombinasikan dengan IDS (Intrusion Detection System) dan IPS (Intrusion Prevention System) untuk membantu mendeteksi atau menangani aktivitas jaringan yang mencurigakan.
Risiko sniffing sangat bergantung pada jenis data yang ditransmisikan dan bagaimana jaringan tersebut dilindungi.
Semakin banyak komunikasi sensitif yang berjalan tanpa perlindungan memadai, semakin besar pula potensi dampaknya.
Username dan password merupakan salah satu informasi yang paling berharga bagi penyerang.
Jika kredensial dikirim melalui protokol yang tidak menggunakan enkripsi, seseorang yang mampu mengamati trafik dapat berpotensi memperoleh informasi tersebut.
Inilah salah satu alasan mengapa protokol komunikasi modern seperti HTTPS sangat penting.
Tidak hanya password, informasi lain seperti data pribadi, isi komunikasi, maupun data aplikasi dapat berisiko terekspos apabila dikirim tanpa perlindungan yang sesuai.
NIST memasukkan pengungkapan informasi sensitif yang tidak terenkripsi sebagai salah satu risiko yang dapat ditemukan melalui network sniffing.
Trafik jaringan dapat memberikan gambaran mengenai aktivitas pengguna.
Walaupun isi komunikasi dienkripsi, metadata tertentu seperti waktu komunikasi, alamat IP, ukuran paket, dan pola koneksi dapat tetap memberikan informasi mengenai aktivitas jaringan.
Karena itu, keamanan jaringan tidak hanya berkaitan dengan menyembunyikan isi pesan, tetapi juga mengendalikan siapa yang dapat mengamati dan menganalisis trafik.
Hasil pengamatan trafik dapat memberikan gambaran mengenai struktur jaringan.
Misalnya, seseorang dapat mengetahui:
Informasi tersebut dapat menjadi bagian dari proses reconnaissance dalam serangan yang lebih luas.
Mendeteksi sniffing tidak selalu mudah, terutama apabila aktivitas tersebut dilakukan secara pasif.
Tidak ada satu indikator yang dapat memastikan bahwa sebuah jaringan sedang mengalami sniffing. Oleh sebab itu, deteksi biasanya dilakukan dengan menggabungkan beberapa metode monitoring dan analisis.
Administrator dapat membuat baseline kondisi jaringan terlebih dahulu.
Baseline merupakan gambaran mengenai kondisi normal jaringan, seperti:
Jika muncul pola yang berbeda secara signifikan, administrator dapat melakukan investigasi lebih lanjut.
Pendekatan berbasis baseline juga digunakan dalam praktik monitoring keamanan karena aktivitas abnormal lebih mudah dikenali ketika kondisi normal sudah diketahui.
Perangkat asing yang muncul di jaringan dapat menjadi salah satu indikator yang perlu diperiksa.
Administrator dapat melakukan inventarisasi perangkat dan membandingkannya dengan daftar perangkat yang memang seharusnya mendapatkan akses.
Pada jaringan perusahaan, proses ini dapat dibantu oleh network access control dan sistem monitoring.
Pada jaringan IPv4 lokal, ARP (Address Resolution Protocol) digunakan untuk memetakan alamat IP ke alamat MAC.
Perubahan pemetaan ARP yang tidak wajar dapat menjadi salah satu indikator yang perlu diperiksa, terutama ketika dikaitkan dengan dugaan serangan active sniffing atau man-in-the-middle.
Namun, perubahan ARP tidak otomatis berarti sedang terjadi serangan. Perangkat baru, perubahan jaringan, virtual machine, dan kondisi operasional lainnya juga dapat menyebabkan perubahan tabel ARP.
Karena itu, indikator tersebut harus dianalisis bersama informasi lain.
Intrusion Detection System (IDS) dapat membantu mengidentifikasi pola trafik yang dianggap mencurigakan, sedangkan Intrusion Prevention System (IPS) dapat mengambil tindakan pencegahan sesuai konfigurasi yang diterapkan.
CISA menjelaskan bahwa sistem deteksi dan pencegahan intrusi dapat digunakan sebagai bagian dari strategi pertahanan jaringan untuk membantu mengidentifikasi aktivitas berbahaya.
IDS/IPS bukan solusi tunggal untuk mendeteksi seluruh aktivitas sniffing, tetapi dapat menjadi salah satu lapisan keamanan dalam monitoring jaringan.
Ketika terdapat indikasi aktivitas mencurigakan, administrator dapat melakukan packet capture secara terkontrol pada bagian jaringan yang relevan.
Analisis kemudian dapat digunakan untuk mencari pola seperti:
Packet analysis sebaiknya dilakukan dengan memperhatikan kebijakan privasi dan kewenangan akses, khususnya pada jaringan organisasi.
Salah satu tantangan terbesar dalam mendeteksi sniffing adalah bahwa tidak semua aktivitas sniffing mengubah trafik jaringan.
Pada passive sniffing, pelaku hanya berusaha mengamati trafik yang dapat dilihat tanpa melakukan perubahan signifikan terhadap komunikasi.
Akibatnya, administrator tidak selalu menemukan gejala seperti koneksi tiba-tiba terputus atau performa jaringan menurun.
Sebaliknya, active sniffing yang melibatkan manipulasi jaringan berpotensi menghasilkan indikator yang lebih terlihat.
Inilah alasan mengapa keamanan jaringan sebaiknya tidak hanya mengandalkan deteksi serangan, tetapi juga menerapkan defense in depth atau pertahanan berlapis.
Meskipun deteksi penting, pencegahan tetap menjadi langkah utama.
Beberapa praktik yang dapat diterapkan antara lain:
Pastikan komunikasi menggunakan protokol terenkripsi seperti HTTPS/TLS ketika tersedia.
Gunakan standar keamanan Wi-Fi modern, password yang kuat, dan firmware access point yang selalu diperbarui.
Pisahkan jaringan berdasarkan fungsi atau tingkat kepercayaan sehingga akses perangkat dapat dibatasi.
Firewall dapat membantu membatasi komunikasi yang tidak diperlukan dan mengontrol lalu lintas berdasarkan aturan keamanan.
Pantau perangkat, trafik, dan perubahan konfigurasi secara rutin agar anomali dapat diketahui lebih cepat.
Router, access point, server, komputer, dan perangkat jaringan perlu mendapatkan pembaruan keamanan secara berkala.
Penting untuk memahami bahwa packet sniffing merupakan teknologi yang memiliki banyak penggunaan sah.
Administrator dapat menggunakannya untuk:
Dengan demikian, istilah sniffing tidak otomatis berarti tindakan kriminal atau serangan siber.
Yang membedakan penggunaan yang sah dan penyalahgunaan adalah izin, tujuan, ruang lingkup, serta cara data tersebut diperoleh dan digunakan.
Sniffing merupakan aktivitas yang berkaitan erat dengan packet capture dan analisis lalu lintas jaringan. Teknik tersebut dapat digunakan secara sah untuk troubleshooting, monitoring, analisis protokol, dan investigasi keamanan.
Namun, sniffing juga dapat menjadi ancaman apabila digunakan untuk mengamati komunikasi tanpa izin, terutama ketika trafik membawa data sensitif yang tidak terlindungi.
Tools seperti Wireshark dan tcpdump membantu administrator memahami apa yang terjadi di dalam jaringan. Sementara itu, IDS/IPS, network monitoring, segmentasi, firewall, dan enkripsi dapat menjadi bagian dari strategi pertahanan berlapis.
Mendeteksi sniffing tidak selalu mudah. Passive sniffing khususnya dapat berlangsung tanpa perubahan yang jelas pada jaringan. Karena itu, organisasi perlu membangun baseline trafik, memonitor perangkat, memeriksa anomali, dan menerapkan kontrol keamanan secara berlapis.
Pada Bagian berikutnya, pembahasan dapat dilanjutkan dengan cara mencegah sniffing secara lebih lengkap, tips aman menggunakan Wi-Fi publik, langkah yang perlu dilakukan ketika jaringan dicurigai mengalami sniffing, serta praktik keamanan yang dapat diterapkan oleh pengguna dan administrator jaringan.
Ingin mempelajari lebih banyak seputar web development, cloud computing, keamanan siber, server, hingga berbagai tren teknologi terbaru? Kunjungi blog Hosteko untuk mendapatkan artikel yang informatif, mudah dipahami, dan selalu diperbarui mengikuti perkembangan dunia digital.
Jangan lewatkan berbagai panduan, tips, serta tutorial yang dapat membantu Anda mengembangkan website, meningkatkan performa bisnis online, dan memperluas wawasan di bidang teknologi. Temukan artikel menarik lainnya hanya di Hosteko Blog dan terus ikuti informasi terbaru untuk mendukung perjalanan digital Anda.
Dalam komunikasi jaringan, data yang dikirim antarperangkat diproses melalui berbagai unit data jaringan, termasuk paket.…
Pada dua bagian sebelumnya, kita telah membahas pengertian SSID, fungsi, cara melihat, hingga cara mengubah…
Apa Itu Data Fabric? Pengertian, Fungsi, Cara Kerja, dan Manfaatnya Di era digital, organisasi semakin…
Apa Itu Istio dalam Cloud Computing? Pengertian, Fungsi, Cara Kerja, dan Manfaatnya Dalam perkembangan cloud…
Ketika menghubungkan laptop atau smartphone ke jaringan WiFi, biasanya kita akan melihat daftar nama jaringan…
Setelah memahami pengertian dan fungsi SSID, langkah berikutnya adalah mengetahui cara melihat serta mengatur SSID…